ISMS-Glossar

Cloud Computing

Cloud Computing bezeichnet die Bereitstellung von IT-Ressourcen wie Rechenleistung, Speicher oder Software als Dienst über das Internet – etwa als Infrastructure, Platform oder Software as a Service.

Geteilte Verantwortung

In der Cloud teilen sich Anbieter und Kunde die Verantwortung für die Sicherheit. Der Anbieter schützt etwa Rechenzentrum und Plattform, der Kunde bleibt verantwortlich für Zugriffsrechte, Konfiguration und seine Daten. Wo die Grenze verläuft, hängt vom Dienstmodell ab und sollte im Vertrag klar geregelt sein.

Anforderungen der ISO/IEC 27001

Anhang A 5.23 – in der Fassung 2022 neu – verlangt Prozesse für Beschaffung, Nutzung, Verwaltung und Beendigung von Cloud-Diensten gemäß den Sicherheitsanforderungen der Organisation. Ergänzend gelten die Maßnahmen zu Lieferantenbeziehungen (5.19 bis 5.22). Die ISO/IEC 27017 und 27018 geben weitere Hinweise für Cloud-Sicherheit und den Schutz personenbezogener Daten in der Cloud.

Praxisbeispiel

Vor Einführung eines neuen Cloud-Dienstes prüft ein Unternehmen Speicherort der Daten, Zertifizierungen des Anbieters, Verschlüsselung, Exportmöglichkeiten und Kündigungsbedingungen. MFA wird für alle Konten aktiviert, Administratorrechte werden auf zwei Personen beschränkt.

Typische Fehler im Audit

  • Fachbereiche buchen Cloud-Dienste ohne Abstimmung („Schatten-IT“).
  • Für den Ausstieg aus einem Dienst gibt es keinen Plan zur Datenrückgabe.

Bezug zur Norm: ISO/IEC 27001:2022, Anhang A 5.23

← Alle Begriffe mit C